Ouvrir le menu principal

iGeneration

Recherche

Google tacle Google pour des failles Android qui ne sont pas corrigées

Pierre Dandumont

mardi 29 novembre 2022 à 12:00 • 22

Android

Le groupe Project Zero, une équipe dédiée à la sécurité employée par Google, vient de tacler… Google. En effet, des failles découvertes il y a plusieurs mois et corrigées par ARM, à l'origine de l'architecture des puces, n'ont pas encore été prises en charge par Google pour les mises à jour de son système, Android.

Des failles dans les GPU ARM

Le problème d'origine touche les GPU fournis par ARM à ses clients : une faille dans un pilote permettait d'écrire dans une zone mémoire normalement en lecture seule. Un des membres de Project Zero a ensuite trouvé cinq autres failles liées. Revenons d'abord sur les GPU ARM : ARM fournit des CPU à ses clients (les Cortex), mais aussi des GPU, la série des Mali. Ils sont intégrés dans les systèmes sur puce de plusieurs fabricants majeurs : Google (dans ses Pixel 6 et 7), HiSilicon (qui équipe les smartphones Huawei), Mediatek (une marque très courante en entrée de gamme) ou Samsung, avec une bonne partie de ses Exynos1. Le problème ne touche par contre pas Qualcomm et ses Snapdragon, car la marque intègre ses propres GPU Adreno2, ni celles d'Apple.

Le Pixel 7 de Google est vulnérable.

Les chercheurs ont prévenu ARM au sujet des failles, découvertes en juin et en juillet 2022, et la société a corrigé rapidement le problème (en juillet et en août 2022) en publiant les correctifs. Le problème, c'est que Google n'a pas encore poussé la mise à jour dans ses correctifs de sécurité mensuels, ce qui implique que, pour le moment, les smartphones équipés d'un GPU Mali sont vulnérables.

Une des raisons du problème vient de la gestion des pilotes sous Android : ils dépendent en partie des mises à jour de l'OS et ne sont pas distribués seuls, comme sous Windows. Ensuite, et c'est ce que note Project Zero, la chaîne est assez longue : le fabricant doit corriger la faille, Google doit appliquer la correction dans ses correctifs, et les fabricants doivent pousser les correctifs (quand ils le font). Et cette longue chaîne n'est pas compatible avec la politique de divulgation des chercheurs (qui date de 2021), qui est de garder les failles secrètes pendant 30 jours après la correction.

Malheureusement pour les utilisateurs de smartphones Android, il n'y a pas de solution miracle actuellement. Le nombre d'acteurs impliqué sur certaines failles ralentit le processus pour la correction, et une faille dans un pilote est probablement un des pires cas possibles, spécialement sur des composants utilisés aussi largement que les GPU Mali.

Si Apple n'est pas concerné par ces failles, elle est en train de tester des mises à jour de sécurités « rapides » permettant de combler plus promptement des vulnérabilités.


  1. Samsung travaille essentiellement avec ARM, mais quelques Exynos possèdent un GPU AMD RDNA2.  ↩︎

  2. Une anagramme de Radeon, car Qualcomm a basé ses GPU sur des puces rachetées à ATi il y a de nombreuses années.  ↩︎

illustration ulule

Pour les 50 ans d’Apple, MacGeneration publie un livre événement

Précommandez-le dès maintenant et profitez-en pour découvrir nos nouveaux goodies, ou prolonger votre abonnement au Club iGen à tarif réduit.

Découvrez nos offres

Précommandez le livre et rejoignez la fête

Un livre pour raconter 50 ans d'Apple, une journée à Lyon pour les célébrer ensemble.

Participez sur Ulule

L’iPod et l’aquarium : la fin d’une légende urbaine chez Apple

14/03/2026 à 16:58

• 35


Sortie de veille : pourquoi le MacBook Neo crée la sensation

14/03/2026 à 12:45

• 33


Les meilleurs chargeurs sans fil de voyage 3-en-1 pour iPhone, AirPods et Apple Watch

14/03/2026 à 10:00

• 24


Après Alicia Keys, Apple va fêter ses 50 ans dans le monde entier

14/03/2026 à 07:18

• 5


MacBook Neo : iFixit n’avait pas vu un Mac portable aussi facile à réparer depuis 2012

14/03/2026 à 07:15

• 33


Bon plan : le cadenas compatible avec le réseau Localiser d’Apple à 20 €, son prix le plus bas

14/03/2026 à 06:54

• 15


Bon plan : le chargeur multiport Belkin 100 W de voyage à 40 €, son prix le plus bas

13/03/2026 à 23:38

• 6


50 ans : Apple lance les festivités par un concert d’Alicia Keys à Grand Central

13/03/2026 à 22:00

• 15


Promo : l'iPhone 17 Pro Max à 1299 € (-180 €)

13/03/2026 à 18:52

• 8


Apple prépare quelque chose dans sa boutique de Grand Central à New York

13/03/2026 à 17:05

• 9


Sous la pression du régulateur, Apple baisse sa commission sur l’App Store chinois

13/03/2026 à 15:28

• 9


Le pont Philips Hue Pro passe à 100 €, c'est le moment de l'acheter avant la répercussion de la hausse

13/03/2026 à 14:20

• 37


FR-Alert va bientôt relayer les alertes enlèvement sur mobile 🆕

13/03/2026 à 10:07

• 40


Qui veut la peau de l’iPad ?

13/03/2026 à 08:35

• 110


Test de l’Oura Ring 4, l’anneau magique qui surveille votre sommeil et votre santé

13/03/2026 à 07:01

• 29


Elon Musk annonce X Money, service de paiement intégré à X et concurrent de PayPal et Apple Cash

12/03/2026 à 21:30

• 66